Nouveautés de l'application QRadar pour Splunk Data Forwarding

Découvrez les nouvelles fonctionnalités introduites dans chaque nouvelle édition de l'application.

Version 3.3.0

L'application a été mise à niveau pour utiliser App Framework SDK version 2.

Le jeton d'authentification QRadar® a été chiffré. L'algorithme de chiffrement pour le stockage des détails de l'instance Splunk a été mis à niveau.

Version 3.2.0

Correction d'un défaut où des certificats non validés provoquaient l'échec des jetons d'authentification dans la page de configuration.

Version 3.1.0

Les améliorations apportées à l'interface utilisateur incluent les modifications suivantes :
  • Harmonisation des polices, des marges et des tailles des différents éléments entre les cases à cocher et les boutons.
  • Vérification de l'affichage correct des messages et des valeurs de zone dans Mozilla Firefox et Microsoft Internet Explorer.
  • Ajout d'une infobulle au bouton de suppression en mode aperçu uniquement.
  • Amélioration du fonctionnement des boutons lors du passage d'un onglet à un autre.

Les améliorations apportées à l'utilisation incluent les modifications suivantes :

  • L'indicateur d'étape de flux de travaux affiche l'étape sélectionnée 'Start Forwarding', entre "Set Port" et "Finish".
  • Le message affiché sous les noms de source contient un lien permettant de passer de l'onglet en cours à “Forwarded Data Sources”.

La sécurité a été améliorée en traitant la vulnérabilité CWE-295 concernant la validation de certification incorrecte.

Version 3.0.0

Amélioration de l'interface utilisateur

  • Effacez la file d'attente de transfert en utilisant le nouveau bouton X lorsque le bouton Forward de l'onglet Splunk Instances est activé.
  • Les noms de source Windows sont identifiés par un astérisque.

Amélioration de la facilité d'utilisation

  • Entrez manuellement votre destination de transfert si votre collecteur d'événements préféré n'est pas indiqué dans la zone de sélection.
  • Les sources de journal basées sur Windows sont désormais gérées par l'application. QRadar App for Splunk Data Forwarding crée une source de journal d'événements multiligne Windows sur QRadar pour identifier les événements provenant d'une source de journal Windows. Vous pouvez également configurer cette source de journal en tant que passerelle pour identifier les journaux provenant de plusieurs sources. Pour plus d'informations, voir Transmission des données des réexpéditeurs universels Splunk à QRadar.

Améliorations du support

  • Ajout de la prise en charge de QRadar on Cloud.
  • Le support de globalisation est inclus.

Version 2.0.0

  • Amélioration de l'interface utilisateur
    • Ajoutez de nouvelles instances Splunk à l'aide de la fonction Multi-Button pour ajouter une ou plusieurs instances.
    • Ajout de nouvelles instances ou modification d'instances existantes depuis le panneau latéral.
    • La dernière actualisation de chaque instance s'affiche sur le panneau principal.
    • Mise à niveau de la pagination permettant d'afficher plus de 10 instances à la fois.
    • Renommage de Remove en Delete lorsque vous supprimez des instances Splunk .
    • La nouvelle conception de flux de travaux facilite l'acheminement des données Splunk vers IBM® QRadar.
  • Suppression du bouton Filter et fusion des deux zones de filtre dans une fonction de recherche dynamique pour les instances en fonction de l'emplacement, de la description et des types de source.
    Conseil: Pour affiner votre résultat, vous pouvez rechercher deux ou plusieurs valeurs séparées par des espaces. Par exemple, vous pouvez rechercher "Universal Forwarder" se trouvant dans la plage d'adresses IP "10.35" et ayant un type de source "WinEventLogs". Entrez votre requête de recherche en tant que 10.35 Universal Forwarder WinEventLogs pour voir les instances Splunk correspondantes qui remplissent la condition.
  • Ajout de la possibilité de configurer le numéro de port Splunk et son adresse IP ou son nom d'hôte lorsque vous ajoutez une nouvelle instance Splunk qui s'exécute sur un port différent du port 8089 par défaut.
  • Ajout de la possibilité d'afficher les étapes effectuées par l'application lorsqu'elle démarre et arrête le transfert de données depuis les instances Splunk vers QRadar.
  • L'application génère des journaux d'événement d'audit pour l'activité utilisateur dans l'application.
  • Suppression de la possibilité de tout transférer vers QRadar pour les réexpéditeurs lourds.

Version 1.1.0

  • La fonction Actualiser est renommée Synchroniser pour mieux refléter l'opération de synchronisation des données à partir des instances Splunk configurées.
  • Vous pouvez désormais configurer une synchronisation automatique des données des sources Splunk . Lorsque vous activez la fonction Automatic Sync sur la page de configuration, l'application se connecte périodiquement aux instances configurées de Splunk Enterprise ou Splunk Universal Forwarder et synchronise la liste des sources Splunk disponibles. Seul l'administrateur peut choisir d'activer ou non la synchronisation automatique et fixer l'intervalle auquel elle a lieu.
  • L'application va maintenant générer et fournir des notifications après chaque opération de synchronisation pour mettre en évidence les sources Splunk qui ont été ajoutées ou supprimées dans les instances Splunk configurées. Les notifications ainsi générées sont consultables par un simple clic sur l'icône "cloche", en haut à droite de l'application. Elles sont générées tant après une synchronisation déclenchée manuellement qu'après une synchronisation automatique.